Еще кое-что я обдумывал… Когда я настрою NAT на CPE, планирую давать каждому клиенту уникальный приватный /24 и делать NAT до публичного IP. Это пригодится, если у меня клиент с несколькими локациями, я могу установить VPN между ними и не беспокоиться о конфликтующих IP-адресах. Я бы хотел, чтобы все приватные IP-адреса для моих клиентов и моей инфраструктуры были отделены от системы публичных IP, поэтому я настрою отдельную таблицу маршрутизации для этого. Чтобы клиенты не могли получить доступ к вещам в приватной IP-сети, до которых им не следует, достаточно ли создать правило на CPE для отбрасывания всего трафика, предназначенного для/из сети IP клиента и остальной части моей приватной IP-сети? Когда мне нужен доступ к их внутренней сети, просто отключаю это правило.
